Samenvatting in gewone taal

MAINSYSTEMS is verwerkingsverantwoordelijke voor deze website, voor de commerciële contacten en voor het beheer van de klantaccounts. Voor de meldingen en de dossiergegevens die in de UNOVOX-omgeving van een klant worden verwerkt, is die klant normaal gezien verwerkingsverantwoordelijke en treedt MAINSYSTEMS op als verwerker, volgens de gedocumenteerde instructies van die klant en de Verwerkersovereenkomst. Wij verkopen geen persoonsgegevens. Het meldportaal kan zonder identificatie worden gebruikt en registreert het IP-adres van de melder niet.

1. Toepassingsgebied

Dit beleid is van toepassing op www.unovox.com, op de contact- en inschrijvingsformulieren, op de commerciële interacties in verband met UNOVOX, op het beheer van de klantaccounts en op de technische levering van het UNOVOX-platform als software as a service. Een klant moet een eigen informatienota over zijn meldkanaal publiceren; die nota regelt de verwerking door de klant en moet samen met dit beleid worden gelezen.

Dit beleid wordt verstrekt op grond van de artikelen 13 en 14 van Verordening (EU) 2016/679 (de Algemene verordening gegevensbescherming, "AVG", ook bekend als GDPR) en van de Belgische wetgeving ter uitvoering en aanvulling daarvan. In de context van meldkanalen zijn eveneens relevant: de wet van 28 november 2022 betreffende de bescherming van melders van inbreuken op het Unie- of nationale recht vastgesteld binnen een juridische entiteit in de private sector, bekendgemaakt in het Belgisch Staatsblad op 15 december 2022 en in werking getreden op 15 februari 2023; de wet van 8 december 2022 voor de federale publieke sector, met dien verstande dat de gewesten, de gemeenschappen en de lokale besturen voor hun eigen entiteiten eigen regels kunnen vaststellen; alsook Richtlijn (EU) 2019/1937. Het materiële toepassingsgebied van de Belgische regeling is ruimer dan dat van de richtlijn en dekt ook sociale fraude en fiscale fraude.

2. Wie wij zijn en onze rollen

UNOVOX is een product van MAINSYSTEMS, LDA., met contactadres Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal ("MAINSYSTEMS", "wij"). Vragen over gegevensbescherming kunnen worden gericht aan ons privacycontact: dpo@mainsystems.pt.

  • Verwerkingsverantwoordelijke: voor websitebezoeken, aanvragen van een demonstratie of een offerte, inschrijvingen, facturatiecontacten, ondersteuning en het beheer van klant- en gebruikersaccounts bepaalt MAINSYSTEMS de doeleinden en de middelen van de verwerking.
  • Verwerker (artikel 28 AVG): voor meldingen, berichten, bijlagen, onderzoekselementen en andere dossierinhoud die in de UNOVOX-omgeving van een klant wordt ingediend of aangemaakt, is het normaal gezien de klant die de doeleinden en de middelen bepaalt; MAINSYSTEMS verwerkt die gegevens volgens gedocumenteerde instructies en de Verwerkersovereenkomst.
  • Verantwoordelijkheid van de klant: de organisatie die het meldkanaal exploiteert, moet een eigen informatienota verstrekken, de rechtsgronden vaststellen, machtigingen en bewaartermijnen bepalen, de wettelijk vereiste gegevens bewaren en de verzoeken tot uitoefening van rechten met betrekking tot haar dossiers beantwoorden.

3. Gegevens die wij kunnen verwerken

Website-, commerciële en contractuele gegevens

  • professionele identificatie- en contactgegevens, zoals naam, professioneel e-mailadres, telefoon, organisatie, functie en land;
  • informatie opgenomen in aanvragen voor een demonstratie, een offerte, een inschrijving, een partnerschap of ondersteuning;
  • contract-, abonnements-, facturatie- en transactiegegevens, zonder volledige kaartgegevens wanneer de betaling door een gespecialiseerde dienstverlener wordt afgehandeld;
  • communicatie en registraties die nodig zijn voor het beheer van de commerciële relatie en van de ondersteuning.

Account- en gebruiksgegevens van de dienst

  • naam van de gebruiker, professioneel e-mailadres, functie, organisatie, machtigingen en authenticatiegegevens;
  • technische en beveiligingslogbestanden van de geautoriseerde gebruikers van de beheeromgeving, zoals datum en tijdstip van toegang, informatie over browser en toestel, IP-adres wanneer dat nodig is voor de dienst- en beveiligingslogs, uitgevoerde handelingen en incidentregistraties;
  • configuratie-, gebruiks-, ondersteunings- en diagnosegegevens die nodig zijn voor de exploitatie en de verbetering van de dienst.

Gegevens van meldingen en dossiers

Afhankelijk van de configuratie van de klant en van wat een melder of een geautoriseerde gebruiker invoert, kan een dossier identiteits- en contactgegevens bevatten, professionele informatie, verklaringen, berichten, bijlagen, gegevens over vermeende gedragingen, bijzondere categorieën van persoonsgegevens (artikel 9 AVG) en gegevens over vermoedelijke strafbare feiten (artikel 10 AVG). MAINSYSTEMS bepaalt niet welke meldingen een klant ontvangt en gebruikt de inhoud van de dossiers niet voor reclamedoeleinden.

4. Anonimiteit op het meldportaal

UNOVOX kan zo worden geconfigureerd dat meldingen worden aanvaard zonder dat de identiteit van de melder wordt gevraagd. Om de anonimiteit te beschermen:

  • registreert het portaal waar meldingen worden ingediend het IP-adres niet en maakt het geen navigatieprofielen van melders aan;
  • gebruikt het portaal geen analyse- of marketingcookies;
  • verloopt de latere communicatie met een anonieme melder via een opvolgcode, zonder dat identificatie vereist is.

De anonimiteit kan niettemin worden beïnvloed door factoren buiten onze controle: wanneer de persoon zich in de beschrijving of in de bijlagen bekendmaakt (met inbegrip van bestandsmetagegevens), wanneer hij apparatuur of een netwerk van de organisatie gebruikt die door derden worden gemonitord, of wanneer hij via een ander kanaal communiceert.

5. Herkomst van de gegevens

Wij verkrijgen gegevens rechtstreeks van u, van de klant die uw account aanmaakt of beheert, van de geautoriseerde gebruikers van de dienst, van melders en van andere personen die in de dossiers worden vermeld, uit technische en beveiligingslogbestanden en van de leveranciers die wij gebruiken om de website en het platform te exploiteren. Wanneer een inschrijving via een erkende partner verloopt, kunnen wij van die partner de contact- en contractgegevens ontvangen die nodig zijn om de dienst te leveren. In de dossiers worden gegevens van derden (bijvoorbeeld personen op wie een melding betrekking heeft) ingevoerd door de melders of door de klant, niet door MAINSYSTEMS.

6. Doeleinden en rechtsgronden

DoeleindeGebruikelijke gegevensRechtsgrond (AVG)
Beantwoorden van contacten, voorbereiden van demonstraties en offertesContactgegevens en gegevens van de aanvraagArt. 6(1)(b): precontractuele maatregelen; art. 6(1)(f): gerechtvaardigd belang om professionele aanvragen te beantwoorden
Afsluiten, leveren, beheren en ondersteunen van UNOVOXAccount-, contract-, gebruiks- en ondersteuningsgegevensArt. 6(1)(b): uitvoering van de overeenkomst; art. 6(1)(f): beheer van de dienst
Beheren van de partnerrelaties en van de via hen aangebrachte inschrijvingenContact- en contractgegevens verstrekt door de partnerArt. 6(1)(b): overeenkomst; art. 6(1)(f): beheer van het partnerkanaal
Facturatie, boekhouding en wettelijke nalevingContractdossiers, facturen en transactiesArt. 6(1)(b) en (c): overeenkomst en wettelijke verplichtingen
Beschermen van de website en de dienst, misbruik voorkomen en incidenten onderzoekenTechnische, authenticatie- en beveiligingsloggegevensArt. 6(1)(f): gerechtvaardigde belangen; art. 6(1)(c) waar van toepassing
Meten van de prestaties van de website en verbeteren van de inhoudCookie-identificatoren en geaggregeerde navigatiegegevensArt. 6(1)(a): toestemming voor niet-essentiële analysetechnologieën
Versturen van gevraagde communicatie of marketingNaam, organisatie, e-mailadres en voorkeurenArt. 6(1)(a): toestemming waar vereist; art. 6(1)(f) voor evenredige B2B-communicatie, steeds met een eenvoudige mogelijkheid tot verzet
Instellen, uitoefenen of onderbouwen van rechtsvorderingenContract-, dienst- en communicatiedossiersArt. 6(1)(f): gerechtvaardigd belang; art. 9(2)(f) waar van toepassing
Verwerken van de dossiergegevens van klantenMeldingen, berichten, bijlagen en onderzoekselementenGedocumenteerde instructies van de klant (art. 28); de klant bepaalt de toepasselijke rechtsgrond, doorgaans art. 6(1)(c) in samenhang met de wet van 28 november 2022

Wanneer de verwerking op toestemming berust, kunt u die te allen tijde intrekken, zonder dat dit afbreuk doet aan de reeds verrichte verwerking. Wanneer wij ons op gerechtvaardigde belangen baseren, kunt u informatie vragen over de gemaakte afweging en bezwaar maken tegen de verwerking op grond van artikel 21 AVG.

7. Meldingen en vertrouwelijke dossiergegevens

De toegang tot de dossiergegevens is beperkt tot de door de klant geautoriseerde gebruikers en tot de personen die toegang nodig hebben om de dienst te leveren of te beschermen. De teams van MAINSYSTEMS kunnen enkel toegang krijgen tot dossierinformatie wanneer dat nodig is voor geautoriseerde ondersteuning, beveiliging, incidentrespons, wettelijke naleving of onderhoud, onder toegangscontroles en vertrouwelijkheidsplichten. Commerciële partners hebben geen toegang tot de dossiergegevens van klanten, tenzij de klant hun die zelf verleent via de machtigingen van het platform. Wij beslissen niet of een melding gegrond is, welke onderzoeksstappen moeten worden gezet of of tegen een persoon een maatregel moet worden genomen; die beslissingen komen de klant toe.

De identiteit van de melder, en elke informatie waaruit die identiteit kan worden afgeleid, is vertrouwelijk krachtens de Belgische klokkenluiderswetgeving. Dezelfde bescherming geldt voor elke in de melding genoemde derde. Die informatie mag niet worden bekendgemaakt zonder de uitdrukkelijke toestemming van de betrokkene, behoudens de wettelijk voorziene uitzonderingen. Verzoeken tot uitoefening van rechten die verband houden met een melding moeten in de regel worden gericht aan de organisatie die het meldkanaal exploiteert; wij zullen de klant bijstaan overeenkomstig de Verwerkersovereenkomst. De rechten van betrokkenen, met inbegrip van de personen op wie een melding betrekking heeft, kunnen worden beperkt wanneer dat nodig is om de identiteit van de melder, de rechten van derden, een lopend onderzoek, het beroepsgeheim of een ander wettelijk beschermd belang te vrijwaren.

8. AI Agents en ondersteunde verwerking

Indien een klant de AI Agents activeert, kiest hij de categorieën en het toepassingsgebied waarbinnen zij informatie kunnen ordenen en geconfigureerde onderzoekstaken kunnen uitvoeren. De resultaten kunnen fouten bevatten of context vereisen. De finale validatie en de belangrijke beslissingen blijven de verantwoordelijkheid van een geautoriseerde menselijke beheerder; via het platform wordt geen enkele beslissing met rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen voor een persoon uitsluitend door geautomatiseerde verwerking genomen. MAINSYSTEMS gebruikt de inhoud van de dossiers van klanten niet om modellen voor algemeen gebruik te trainen, tenzij met de uitdrukkelijke instemming van de klant en op een geldige rechtsgrond. Elke geautoriseerde AI-subverwerker is onderworpen aan contractuele verplichtingen inzake vertrouwelijkheid, beveiliging en gegevensbescherming.

9. Cookies, analyse en technologieën tegen misbruik

Op de commerciële website gebruiken wij strikt noodzakelijke technologieën om de website te leveren, de toestemmingsvoorkeuren te bewaren, de formulieren te beschermen en geautomatiseerd misbruik te voorkomen. De formulieren maken gebruik van Cloudflare Turnstile. Wij gebruiken ook Cookiebot om de toestemming te beheren en Google Tag Manager om de meettags te beheren. Google Analytics 4 wordt enkel geactiveerd volgens de keuzes die in de cookiebanner zijn gemaakt. Wij gebruiken de analysegegevens van de website niet om de inhoud van een melding te identificeren, en het meldportaal gebruikt geen enkele analyse- of reclametechnologie.

U kunt uw toestemming voor niet-essentiële cookies te allen tijde wijzigen of intrekken via de cookie-instellingen op de website. Het blokkeren van strikt noodzakelijke technologieën kan de werking van de formulieren of van de beveiligingscontroles verhinderen.

10. Ontvangers en verwerkers

De gegevens kunnen op basis van het need-to-knowbeginsel ter beschikking worden gesteld van de teams van MAINSYSTEMS, van de klant en zijn geautoriseerde gebruikers, van erkende partners die betrokken zijn bij de inschrijving of de commerciële begeleiding van de dienst van de klant, van leveranciers van hosting en infrastructuur, e-mail en communicatie, beveiliging en misbruikpreventie, analyse en toestemmingsbeheer, betalingen en facturatie, van professionele adviseurs, van auditoren en van overheidsinstanties wanneer de mededeling wettelijk verplicht is. Leveranciers en partners zijn onderworpen aan contractuele verplichtingen die zijn afgestemd op hun rol. Wij verkopen of verhuren geen persoonsgegevens.

Klanten kunnen de lijst opvragen van de subverwerkers die relevant zijn voor hun dienst en worden overeenkomstig de Verwerkersovereenkomst geïnformeerd over belangrijke wijzigingen.

11. Internationale doorgiften

De gegevens worden gehost en verwerkt binnen de Europese Economische Ruimte. Wanneer een leverancier of een ondersteuningsverrichting een land buiten de EER betreft, doen wij een beroep op een wettelijk doorgiftemechanisme, zoals een adequaatheidsbesluit, de standaardcontractbepalingen van de Europese Commissie en, waar nodig, aanvullende maatregelen. Klanten kunnen bijkomende informatie vragen over de waarborgen die voor hun dienst relevant zijn.

12. Bewaring

Wij bewaren de gegevens uitsluitend zolang dat nodig is voor het aangegeven doel, rekening houdend met de contractuele verplichtingen, de wettelijke verjaringstermijnen, de beveiligingsvereisten en de noodzaak om rechtsvorderingen in te stellen, uit te oefenen of te onderbouwen.

  • commerciële aanvragen en de bijbehorende correspondentie worden in de regel tot 24 maanden na de laatste relevante interactie bewaard, tenzij een overeenkomst wordt gesloten of een langere termijn gerechtvaardigd is;
  • klantendossiers, contracten, facturatie en boekhouding worden bewaard gedurende de relatie en gedurende de verplichte wettelijke termijnen, met inbegrip van de fiscale termijnen;
  • account- en ondersteuningsdossiers worden bewaard zolang het account actief is en gedurende de periode die nodig is om de relatie af te sluiten, te auditen en te verdedigen;
  • technische en beveiligingslogbestanden worden gedurende een evenredige termijn bewaard en kunnen langer worden bewaard wanneer zij met een incident verband houden;
  • de dossiergegevens van klanten worden bewaard volgens de instructies van de klant, het op hem toepasselijke recht en de Verwerkersovereenkomst. In België verlangt de klokkenluiderswetgeving dat een register van de ontvangen meldingen wordt bijgehouden met inachtneming van de vertrouwelijkheidsvereisten, en dat de meldingen en de bijbehorende persoonsgegevens niet langer worden bewaard dan noodzakelijk en evenredig is om de melding te behandelen en om te voldoen aan wettelijke verplichtingen of om rechtsvorderingen in te stellen, uit te oefenen of te onderbouwen. De bewaartermijn wordt bepaald door de klant als verwerkingsverantwoordelijke; UNOVOX past de geconfigureerde termijn toe.

Bij het einde van de dienst worden de gegevens van de klant teruggegeven of gewist overeenkomstig de overeenkomst, het toepasselijke recht en de gedocumenteerde instructies van de klant, onverminderd de beveiligde back-upcycli en de wettelijke bewaarplichten.

13. Beveiliging

Wij passen technische en organisatorische maatregelen toe die zijn afgestemd op het risico, met inbegrip van toegangscontroles en machtigingen per rol, beschermde authenticatie met versleutelde opslag van wachtwoorden, toegang tot de website en het platform via HTTPS-verbindingen, logische scheiding tussen de omgevingen van elke klant, activiteitenlogboeken, back-ups, kwetsbaarhedenbeheer en procedures voor incidentrespons. Geen enkele internetdienst kan absolute veiligheid garanderen. Klanten moeten de machtigingen zorgvuldig configureren, hun inloggegevens vertrouwelijk houden en ons elk vermoeden van compromittering snel melden.

Bij een inbreuk in verband met persoonsgegevens die wij als verwerkingsverantwoordelijke verwerken, beoordeelt MAINSYSTEMS het risico en stelt zij de toezichthoudende autoriteit in kennis binnen de wettelijke termijn van 72 uur wanneer artikel 33 AVG dit vereist, alsook de betrokkenen bij een hoog risico (artikel 34). Als verwerker stelt MAINSYSTEMS de klant zonder onnodige vertraging in kennis nadat zij er kennis van heeft gekregen, zoals bepaald in de Verwerkersovereenkomst.

14. Uw rechten

Onder de voorwaarden van het toepasselijke recht kunt u inzage, rectificatie, wissing, beperking of overdraagbaarheid vragen, of bezwaar maken tegen de verwerking (artikelen 15 tot 21 AVG). U kunt uw toestemming intrekken en u kunt het recht hebben om niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking gebaseerde beslissing met rechtsgevolgen of vergelijkbaar aanzienlijke gevolgen (artikel 22).

Voor gegevens die door MAINSYSTEMS worden beheerd, kunt u contact opnemen via dpo@mainsystems.pt. Wij antwoorden binnen een maand, verlengbaar onder de wettelijke voorwaarden, en kunnen de informatie vragen die nodig is om de identiteit te bevestigen en de gegevens te lokaliseren. Voor gegevens in het meldkanaal van een klant neemt u contact op met die klant; neemt u contact met ons op, dan zullen wij het verzoek doorgeven of ondersteunen zonder vertrouwelijke dossierinformatie ongepast bekend te maken. In de context van meldingen kan de uitoefening van rechten worden beperkt voor zover dat nodig is om de vertrouwelijkheid van de identiteit van de melder en de integriteit van de opvolging te beschermen, overeenkomstig de Belgische klokkenluiderswetgeving.

U kunt een klacht indienen bij de Belgische Gegevensbeschermingsautoriteit (GBA), Drukpersstraat 35, 1000 Brussel, bij de Portugese autoriteit Comissão Nacional de Proteção de Dados (CNPD), die toezicht houdt op MAINSYSTEMS, of bij de toezichthoudende autoriteit van uw gewone verblijfplaats of van uw werkplek.

15. Minderjarigen

De commerciële website van UNOVOX en de beheeromgeving voor klanten zijn bestemd voor professioneel gebruik en richten zich niet tot kinderen. Het meldkanaal van een klant kan ter beschikking worden gesteld van jongere personen wanneer de context van die klant dat vereist; in dat geval is het aan de klant om te zorgen voor de informatieverstrekking, de rechtsgrond en de passende waarborgen.

16. Wijzigingen van dit beleid

Wij kunnen dit beleid bijwerken om wijzigingen in de dienst, bij de leveranciers, in de wet of in de regelgeving weer te geven. De geldende versie en de datum van inwerkingtreding worden op deze pagina gepubliceerd. Belangrijke wijzigingen die bestaande klanten treffen, worden op een passende wijze meegedeeld wanneer dat vereist is.

17. Contact

MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lissabon, Portugal
Privacy: dpo@mainsystems.pt
Algemeen: info@mainsystems.pt
Telefoon: +351 211 245 202